文章总结: 本文针对Windows11下CredentialGuard与PPL防护导致mimikatz失效的问题,提出利用WerFaultSecure.exe绕过PPL转储LSASS提取Masterkey。利用Masterkey解密Credentials目录下的文件可获取历史RDP密码。此外,文章还探讨了导出NTLM哈希破解及使用键盘记录器等备选思路。
综合评分: 75
文章分类: 红队,内网渗透,免杀
【红队技巧方法篇】Windows11下饶过defender获取历史RDP密码
原创
AKA嘴嘴
嘴嘴SEC
2026年1月6日 22:32
海南
| | | — | | 声明:本公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。文章未经授权禁止转载。 | 现在只对常读和星标的公众号才展示大图推送,建议大家把嘴嘴SEC“设为星标”,否则可能看不到了!
0x01 前言
目前公开获取RDP的密码的方法主要是通过以下命令获取Masterkey的值去解密Credentials文件夹下的密码文件获取RDP密码:
mimikatz.exe "privilege::debug" "sekurlsa::dpapi" "exit" > 1.txt
暂且不说mimikatz的免杀问题,在PPL保护下该命令是跑不动的:
另外,众所周知windows11 22H2版本后引入了Credential Guard,具体原理可自行搜索,总之最后会使得lsass进程中的明文密码值、ntlmhash等密码信息被隐藏。
这使得传统的hashdump方式就算绕过了PPL也dump不出ntlmhash等密码值。那么针对windows11还有哪些导出RDP密码的方式呢?
0x02 导出RDP密码的几种思路
首先敲个cmdkey /list看下有没有3389连接记录:
在win11的加强版防护下,就算你把defender关了,直接把mimikatz传上去本地执行,利用传统绕PPL方式现在也是dump不下来密码的。
类似procdump、nanodump之类的工具在defender关闭的情况下也不行,都帮你们测过了。
那么接下来还有几种思路:
1.运气好导出的ntlmhash值能直接解出明文
如今windows11下的hashdump操作已经没有win10的时候那么容易了,但是目前通过reg save下来的sam.hive和system.hive导本地解密出ntlm这个方法还是没被defender杀的(用其他偏门方案也行,总之能拿到ntlm就行),假如你的运气够好,拿到的ntlm丢到cmd5上能解出明文密码,也能获解出rdp密码,不过该方法不是本篇文章讨论的范围。
2.有免杀的键盘记录工具
要是团队中有强劲的开发写个免杀的键盘记录工具,挂着等着对面3389登录都键盘记录也不失为一种方法。
3.通过WerFaultSecure.exe直接获取masterkey
那么在极端情况下,有ntlmhash解不出来,有没有好的键盘记录工具情况下,如何导出RDP密码呢?在2025年9月份,出现了一种“利用 Windows WerFaultSecure.exe 绕过PPL转储 LSASS 进程”的hashdump方式,操作方式可自行搜索,实测下来win10还可以,win11的话有点鸡肋,由于Credential Guard的存在,导致导出的hash被隐藏:
但是意外的masterkey其实是还在的:
最后会报错一个error,原因正是上文提到的Credential Guard的机制,这个防护也能绕但不在今天讨论内容之内。因为拿到masterkey对于解密RDP密码来说已经足够。
接下来写个脚本把masterkey提出来
最后把目标机器上的c:\users\xxx\appdata\Local\Microsoft\Credentials目录下的文件拷贝回本地:
再写个脚本用masterkey去对Credentials的加密文件做碰撞解密即可,最后得到RDP连接记录的账号密码:
思路是比较清晰的,不过中间涉及到许多小的脚本,自己实现起来略微复杂,有需求师傅的可以加入星球直接获取。
0x03 星球简介
相信很多新手师傅在面对网安庞大的知识体系时通常手足无措,目前各类线上培训、公众号、知识星球等付费资源也是眼花缭乱。本人作为开发转安全方向人员,网课少说也报过七、八门,星球也加了十几个,也算是韭菜王了,踩坑经验丰富,新手师傅必定也会遇到这些问题。
创办本号主要分享网安领域学习踩坑经历及红队进攻实战经验等优质内容。涉及方向包括WEB、内网渗透、免杀、社工钓鱼。计划分为三大板块:
【学习路线规划篇】
【漏洞挖掘实战篇】
【红队技巧方法篇】
欢迎各位师傅关注点赞星标三连
星球资源
目前已经更新的星球内容:
-
安全C2链路搭建方案
-
CVE-2024-9474 Palo Alto Networks防火墙RCE漏洞魔改工具
-
Defender下BypassUAC提权工具
-
Win11下Defender防护获取RDP密码方案
往期推荐
【红队技巧方法篇】Webshell命令执行失败实战场景下解决思路
关注【嘴嘴SEC】,获取更多安全技术干货!
🔐 安全无小事,技术无止境! 🔐
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:嘴嘴SEC AKA嘴嘴《【红队技巧方法篇】Windows11下饶过defender获取历史RDP密码》